KVKK danışmanlığı ve GDPR uyumu: veri envanterinden yurt dışı aktarım paketine
15’ten fazla tamamlanmış veri koruma uyum projesinin deneyimiyle KVKK ve GDPR’ı aynı veri akışı üzerinde, hukuki ve teknik gereklilikleri birlikte ele alarak uyguluyoruz. AB ile Türkiye arasındaki aktarımların iki ucunda da çalışıyoruz. Program, ISACA CDPSE ve ISO/IEC 27701 baş denetçi sertifikalı kurucumuz tarafından bizzat yürütülür.
KVKK ve GDPR nedir?
KVKK, kişisel verilerin işlenmesini düzenleyen 6698 sayılı Kişisel Verilerin Korunması Kanunu‘dur; GDPR ise AB’nin Tüzük (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü’dür. Her ikisi de veri sorumlusundan hukuki dayanağa sahip, amaçla sınırlı ve ölçülü işleme yapmasını, ilgili kişiyi aydınlatmasını, verileri uygun teknik ve idari tedbirlerle korumasını ve ihlalleri bildirmesini ister. 1 Haziran 2024‘te yürürlüğe giren 7499 sayılı Kanun değişikliğiyle KVKK’nın yurt dışı aktarım rejimi yeterlilik kararı, uygun güvenceler ve arızi aktarım olarak yeniden düzenlendi. Türkiye için AB yeterlilik kararı bulunmadığından AB’den Türkiye’ye aktarımlar SCC, aktarım etki değerlendirmesi ve ek tedbirler gerektirir.
Veri koruma uyumu neden bir proje değil, bir sistemdir?
Yaptırım ve itibar riski
İdari para cezaları ve Kurul kararlarının yanında, bir ihlalin müşteri güvenine etkisi çoğu zaman cezadan pahalıdır. Doğru süreç tasarımı uyumu tek seferlik düzeltmeden sürdürülebilir bir işleyişe dönüştürür.
Envanter her şeyin temeli
Hangi veriyi, hangi amaçla, hangi hukuki dayanakla, nerede ve ne kadar süre işlediğinizi bilmeden aydınlatma, saklama-imha ve aktarım kararları doğru verilemez.
Yurt dışı aktarım kuralları değişti
7499 sayılı değişiklikle standart sözleşmeler imzadan sonra 5 iş günü içinde Kurum’a bildirilmeli. Bulut, e-posta ve grup içi paylaşımlar çoğu zaman aktarım kapsamındadır.
AB–Türkiye veri akışı
AB’deki grup şirketi veya müşteriden gelen veriler için SCC, aktarım etki değerlendirmesi ve ek tedbirler; aynı akışın Türkiye tarafında KVKK gereklilikleri.
İhlalde saat işliyor
GDPR Md. 33 ve KVKK Kurul kararı uyarınca ihlal bildirimi için 72 saat. Tespit, değerlendirme ve karar zinciri önceden kurulmamışsa süre tartışmalarla geçer.
Operasyonel verimlilik
Envanter ve süreç analizi gereksiz veri toplamayı ve saklamayı görünür kılar; daha az veri, daha az risk ve daha az yük demektir.
Yedi adımda sürdürülebilir veri koruma uyumu
Tek disiplinli danışmanlığın çoğu zaman durduğu yerde durmuyoruz: hukuki gereklilik ile teknik tedbir aynı projede ele alınır.
Uyum analizi ve veri envanteri
Süreçlerin incelenmesi, birim bazında kişisel veri envanteri ve işleme faaliyetleri kaydı; KVKK ve GDPR’a göre boşluk analizi.
Hukuki dayanak ve risk değerlendirmesi
Her işleme faaliyeti için hukuki dayanak ve meşru menfaat değerlendirmeleri; yüksek riskli işleme için veri koruma etki değerlendirmesi (DPIA).
Dokümantasyon
Aydınlatma metinleri, açık rıza mekanizmaları, ilgili kişi başvuru prosedürü, saklama ve imha politikası; VERBİS kaydının hazırlanması veya güncellenmesi.
Teknik ve idari tedbirler
Şifreleme, erişim kontrolü, loglama, yedekleme ve kurtarma; dilek listesi olarak değil, somut ve uygulanabilir biçimde tanımlanmış tedbirler.
Veri işleyenler ve yurt dışı aktarımlar
Veri işleyen sözleşmeleri (GDPR Md. 28) ve aktarım haritası; KVKK standart sözleşmeleri ve 5 iş günü bildirimi; AB tarafında SCC, TIA ve ek tedbirler.
İhlal yönetimi ve eğitim
72 saatlik süreye uygun ihlal tespit, değerlendirme ve bildirim prosedürü; tüm personel için farkındalık, yönetim ve veri sahibi birimler için derinlemesine eğitim.
Sürekli uyum ve denetim
Periyodik uyum denetimleri, mevzuat değişikliklerine göre güncelleme desteği ve ihlal senaryosu tatbikatları.
Proje özeti
- Deneyim
- 15+ tamamlanmış KVKK / veri koruma uyum projesi
- Kapsanan rejimler
- KVKK · GDPR · BAE PDPL · Katar PDPPL
- Dil
- Türkçe veya İngilizce
- Belgelendirme yolu
- İsteğe bağlı ISO/IEC 27701
Yaklaşımımız
- AB ve Türkiye gereklilikleri aynı veri akışı üzerinde, tek danışmanla
- Teknik tedbirler somut olarak tanımlanır, dilek listesi olarak değil
- İhlal prosedürü 72 saatlik süreye uyar ve NIS2 bildirimiyle kenetlenir
- İşleme kayıtları kurumun kendisinin sürdürebileceği biçimde tasarlanır
- Standart sözleşme ve SCC’ler resmî metniyle, değiştirilmeden eklenir
Proje sonunda elinizde olanlar
- Kişisel veri envanteri ve işleme faaliyetleri kaydı
- Boşluk analizi raporu ve önceliklendirilmiş uyum yol haritası
- Hukuki dayanak analizi ve meşru menfaat değerlendirmeleri
- Aydınlatma metinleri ve açık rıza metinleri
- İlgili kişi başvuru prosedürü ve yanıt şablonları
- Kişisel veri saklama ve imha politikası
- VERBİS kayıt hazırlığı veya güncellemesi
- Teknik ve idari tedbirler planı
- Veri işleyen sözleşmeleri ve tedarikçi değerlendirmesi
- Yurt dışı aktarım paketi: KVKK standart sözleşmeleri, SCC, aktarım etki değerlendirmesi
- Veri ihlali müdahale ve bildirim prosedürü
- Eğitim kayıtları ve periyodik uyum denetimi raporu
7499 sonrası KVKK ve AB–Türkiye aktarım paketi
Bulut hizmetleri, e-posta altyapısı, grup içi raporlama ve yurt dışındaki destek ekipleri çoğu zaman yurt dışı aktarım anlamına gelir. Aynı veri akışının iki ucunda farklı kurallar işler.
KVKK: 1 Haziran 2024’ten itibaren
- Yeterlilik kararı
- Kurul’un yeterlilik kararı verdiği ülke, sektör veya uluslararası kuruluşlara aktarım
- Uygun güvenceler
- Standart sözleşme — imzadan sonra 5 iş günü içinde Kurum’a bildirim —, bağlayıcı şirket kuralları ve diğer güvenceler
- Arızi aktarım
- Yeterlilik kararı ve uygun güvence yoksa, yalnızca arızi nitelikte ve sınırlı hâllerde
AB’den Türkiye’ye: GDPR tarafı
- Türkiye için AB yeterlilik kararı bulunmuyor
- Standart sözleşme maddeleri (SCC), resmî metniyle ve değiştirilmeden
- Gerçek veri akışı için yazılmış aktarım etki değerlendirmesi (TIA)
- Gerekli ek teknik ve örgütsel tedbirler
- AB tarafındaki sözleşmenin KVKK aktarım gereklilikleriyle uzlaştırılması
Dört veri koruma rejimi, tek danışman
AB, Türkiye ve Körfez’de faaliyet gösteren gruplar için bu dört rejimin aynı danışman tarafından birlikte ele alınması nadir bulunan ve doğrudan işe yarayan bir yetkinliktir.
| Bölge | Düzenleme | Öne çıkan konular |
|---|---|---|
| Türkiye | KVKK — 6698 sayılı Kanun (7499 sayılı Kanun ile değişik) | VERBİS, aydınlatma ve açık rıza, yurt dışı aktarım rejimi, ihlal bildirimi, teknik ve idari tedbirler |
| Avrupa Birliği | GDPR — Tüzük (AB) 2016/679 | Hesap verebilirlik, Md. 28 veri işleyen sözleşmesi, Md. 33 kapsamında 72 saatte ihlal bildirimi, üçüncü ülke aktarımları |
| Birleşik Arap Emirlikleri | Federal PDPL — Federal Kanun Hükmünde Kararname 45/2021 | Körfez operasyonlarında işleme kuralları ve grup içi veri akışları |
| Katar | PDPPL — 13/2016 sayılı Kanun | Körfez operasyonlarında işleme kuralları ve grup içi veri akışları |
Uyumu bağımsız olarak kanıtlamak isteyen kurumlar için programı ISO/IEC 27701 belgelendirmesine hazır kuruyoruz; ihlal prosedürünü NIS2 bildirim zinciriyle kenetliyoruz.
Birlikte ele alınanlar
Merak edilenler
Yurt dışında sunucusu olan bir bulut hizmeti kullanmak yurt dışı aktarım mıdır?
Genellikle evet. Kişisel verinin yurt dışındaki bir sunucuda barındırılması veya yurt dışındaki bir hizmet sağlayıcının erişimine açılması aktarım olarak değerlendirilir. 7499 sayılı değişiklikten sonra bu aktarımlar yeterlilik kararı, uygun güvenceler (örneğin standart sözleşme) veya sınırlı arızi aktarım hâllerinden birine dayanmalıdır; standart sözleşme imzadan sonra 5 iş günü içinde Kurum’a bildirilir.
7499 sayılı Kanun değişikliği neyi değiştirdi?
1 Haziran 2024’te yürürlüğe giren değişiklik yurt dışı aktarımı yeniden düzenledi: yeterlilik kararı, uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları vb.) ve arızi aktarımdan oluşan kademeli bir yapı getirdi. Böylece KVKK’nın aktarım rejimi GDPR’daki yapıya yaklaştı. Mevcut aktarımlarınızın bu yapıya göre gözden geçirilmesi gerekir.
AB’deki grup şirketimizden Türkiye’ye veri aktarımı için ne gerekir?
Türkiye için AB yeterlilik kararı bulunmadığından AB tarafında standart sözleşme maddeleri (SCC), gerçek veri akışı için yazılmış bir aktarım etki değerlendirmesi (TIA) ve gerekli ek tedbirler gerekir. Aynı akış Türkiye tarafında KVKK’ya tabidir. İki ucu tek pakette, birbiriyle tutarlı biçimde hazırlıyoruz.
Veri ihlalinde ne kadar sürede bildirim yapmalıyız?
GDPR Madde 33, ihlalin farkına varılmasından itibaren mümkünse 72 saat içinde denetim otoritesine bildirim ister; KVKK’da da Kurul kararıyla 72 saatlik süre uygulanır. Bu süreyi tutturmak için tespit, değerlendirme, karar ve bildirim adımlarının önceden tanımlı ve prova edilmiş olması gerekir. NIS2 kapsamındaysanız 24 saatlik erken uyarı ayrıca işler.
KVKK uyumu için ISO 27701 belgesi gerekli mi?
Hayır, yasal bir zorunluluk değildir. Ancak uyumu müşterilere, iş ortaklarına ve otoriteye bağımsız olarak kanıtlamak istiyorsanız ISO/IEC 27701 belgesi pratik bir yoldur. KVKK ve GDPR programını, istenirse belgelendirmeye hazır bir gizlilik yönetim sistemi olarak kuruyoruz.
Kişisel verileriniz nereye gidiyor?
Veri akışlarınızı, yurt dışı aktarımlarınızı ve öncelikli adımları 30–45 dakikalık bir ön görüşmede birlikte netleştirelim.